ГрамотаИБ ГрамотаИБ

Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.

Модель угроз безопасности информации — обязательный документ при защите ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.: на её основе выбирают меры защиты. Разрабатывают её по методике ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России 2021 года. Разберём порядок работы пошагово.

Подход методики 2021 года

Методический документ «Методика оценки угроз безопасности информации» (утверждён ФСТЭК России 5 февраля 2021 года) сменил прежний подход: отправная точка теперь — не абстрактный перечень угроз, а негативные последствия, которые нельзя допустить, и объекты, воздействие на которые к ним приведёт. Что именно изменилось — в статье о методике 2021 года.

Пошаговый порядок

  1. Определить область оценки. Опишите информационные системы и их характеристики (ИСПДн, ГИС, АСУ, объекты КИИ), архитектуру, обрабатываемую информацию и границы, в которых оцениваются угрозы.
  2. Определить негативные последствия. Исходя из основных (критических) процессов, определите виды рисков и недопустимые последствия — ущерб гражданам, организации или государству, к которому может привести реализация угроз.
  3. Выявить объекты воздействия. Определите компоненты систем, информацию и интерфейсы, воздействие на которые приведёт к негативным последствиям, а также виды такого воздействия (нарушение конфиденциальности, целостности, доступности).
  4. Оценить источники угроз. Определите источники — антропогенные (нарушители), техногенные и природные. Для нарушителей укажите виды (внешние и внутренние), категории, цели и возможности (потенциал).
  5. Определить способы реализации угроз. Сопоставьте объектам воздействия возможные способы (тактики и техники) с учётом возможностей нарушителей. Источник актуальных данных — Банк данных угроз ФСТЭК (угрозы УБИ) и приложения к методике.
  6. Сформировать сценарии реализации угроз. Постройте цепочки «нарушитель → способ → объект воздействия → негативное последствие». Именно наличие реализуемого сценария определяет актуальность угрозы.
  7. Оформить модель угроз. Задокументируйте перечень актуальных угроз с обоснованием; модель угроз становится основанием для выбора мер защиты (приказ ФСТЭК от 18.02.2013 №21 для ИСПДн и другие в зависимости от режима).

Когда угроза считается актуальной

Угроза безопасности информации актуальна, если одновременно есть: источник угрозы (для антропогенных угроз — нарушитель с достаточными возможностями), объект воздействия, способ (условия) реализации и сценарий, приводящий к негативным последствиям. Если хотя бы одного элемента нет, угроза неактуальна и в модель не включается.

Оформление и актуализация

Модель угроз утверждает оператор (обладатель информации). Она поддерживается в актуальном состоянии: пересматривается при изменении архитектуры системы, состава обрабатываемой информации, появлении новых угроз и уязвимостей, а также по результатам контроля защищённости. Для государственных систем оценка угроз увязывается с классом защищённости, для ИСПДн — с уровнем защищённости.

Главное

Модель угроз по методике ФСТЭК 2021 года строится «от негативных последствий»: сначала определяют недопустимые последствия и объекты воздействия, затем оценивают нарушителей, способы и сценарии реализации. Угроза актуальна, когда есть нарушитель, объект, способ и сценарий, ведущий к негативным последствиям. Источник данных об угрозах и способах — Банк данных угроз ФСТЭК (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.). Готовая модель угроз обосновывает выбор мер защиты и поддерживается в актуальном состоянии при изменениях.

Частые вопросы

По какой методике разрабатывают модель угроз?

По методическому документу ФСТЭК России «Методика оценки угроз безопасности информации» (утверждён 5 февраля 2021 года). Он изменил подход: отправная точка — негативные последствия и объекты воздействия, а не абстрактный перечень угроз.

Когда угроза считается актуальной?

Когда одновременно есть источник угрозы (для антропогенных угроз — нарушитель с достаточными возможностями), объект воздействия, способ реализации и сценарий, приводящий к негативным последствиям. Если хотя бы одного элемента нет, угроза неактуальна и в модель не включается.

Что используют как источник данных об угрозах?

Банк данных угроз безопасности информации ФСТЭК (bdu.fstec.ru) с угрозами УБИ и уязвимостями, а также приложения к методике оценки угроз (тактики и техники нарушителей).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.